💀 Shai-Hulud расширил охоту до 469 мест хранения учётных данных Радиус поиска свежего варианта червя, крадущего данные, Shai-Hulud вырос с 189 до 469 путей. Червь обшаривает не только .env и историю команд оболочки, но и конфигурации CI/CD, облачные настройки, файлы инструментов ИИ. Это не просто расширение списка искомых файлов. Это смена цели: атакующим не нужно подрывать доверие. Они собирают уже лежащие в средах ключи и постоянные права доступа. Механика простая. Токен с машины разработчика открывает исходный код. В коде лежат облачные учётные данные. GitHub-токен с правом записи ведёт к другим репозиториям. Ключ публикации выпускает пакет через канал, которому уже доверяют. Поэтому токены публикации — главная цель. Они превращают кражу в распространение. Масштаб подтверждают цифры. По данным hackernews, в публичные изменения GitHub за 2025 год добавили 28,65 млн новых встроенных в код секретов. Это на 34% больше, чем годом ранее. Приоритетны не все находки. Истёкший токен разработки — мусор. Действующий ключ к базе данных в рабочей среде — инцидент. Порядок действий. Убрать ключи публикации из открытого текста. Переходить на краткоживущие OIDC-токены или доверенную публикацию. Постоянные ключи, которые пока не заменить, инвентаризировать: владелец, срок действия, права доступа, среда, кто их меняет. Дальше — учётные данные рабочей среды: облачные аккаунты, базы клиентов, инфраструктура подписи, Kubernetes, развертывание, административные панели. Сканировать не только репозитории, но и локальные конфигурации, кэши командной строки, настройки сред разработки. Секрет не обязан попадать в Git, чтобы его считала вредоносная программа. Я бы не запоминал 469 путей. Следующий вариант червя найдёт 600. Выигрывает тот, кто сокращает число постоянных ключей, а не тот, кто выучивает список мест хранения. #ShaiHulud #infostealer #supplychain #DevSecOps #SecretsManagement